[PGP] can get paralyzed by excessive analness. — Phil Zimmermann
Preambolo
Sto creando la mia rete di fiducia . Cioè, voglio che le persone (utenti PGP ...) siano abbastanza- certo che, usando la mia chiave PGP pubblica, stanno effettivamente comunicando con il vero me (che può essere ottenuto controllando chi ha firmato la mia chiave pubblica, e se sembrano affidabili, allora potrei esserlo anche io.
Quando la mia chiave [pubblica] avrà abbastanza firme attendibili, le mie firme proprie sulle chiavi di altre persone avranno molto più senso. Scenario di esempio errato: firmo la chiave di Mallory (un cattivo ragazzo), quindi un anno dopo, la mia chiave è firmata da un manutentore Debian (un ragazzo molto fidato). Se quel tipo è fidato e ha firmato la mia chiave, significa che anche io sono fidato; e se mi fido anche di me, significa che anche Mallory è di fiducia, giusto?
Domanda
Firmo le chiavi pubbliche di altre persone con il seguente comando GPG (su Linux):
gpg --ask-cert-level \
--cert-policy-url http://diti.me/pgp/ \
--sign-key 0xFFFFFFFE
Il comando sopra mi consente di firmare la chiave 0xFFFFFFFE con un criterio URL (dare informazioni su come verificare e firmare le chiavi) e mi permette di scegliere:
How carefully have you verified the key you are about to sign actually belongs
to the person named above? If you don't know what to answer, enter "0".
(0) I will not answer. (default)
(1) I have not checked at all.
(2) I have done casual checking.
(3) I have done very careful checking.
La domanda è: Posso firmare, con il livello 3, la chiave di un amico che conosco da diversi anni? Inutile dire che mi fido di lui (e della sua serietà nell'assegnazione dei tasti), e farebbe ancora un attento controllo (domande estese, aggiunta di un campo TXT nei record del suo nome di dominio e così via?).
Phil Zimmermann voleva che persone usassero PGP, non semplicemente geek . Voglio evitare quella che lui chiama "eccessiva ansia", pur essendo considerata una persona seria (per la rete delle questioni di fiducia). Come tale, vorrei unire le due cose insieme: semplificare il processo di verifica per gli amici di cui posso verificare accuratamente l'identità e la chiave, senza rovinare il mio WoT.
Spero che la mia domanda e le mie preoccupazioni abbiano un senso.